編集チームの記事その他の記事

ネットワーク運用者に経路オリジン認可(ROA)が必要な理由

ROAは、どのネットワークが経路を生成してよいかを示します。署名付きレコードを通信の到達保証と混同せずに、ROAを準備し、その効果を確認し、ネットワークを切り替える方法を解説します。

目次

工房の模型に付いた青い丸が、認可カードと1台のネットワーク機器の印に対応している。

オリジン認可は、アドレスブロックと、その経路を広告することが認められたネットワークを結び付ける。通信経路の全体を保証するものではない。

アドレスは変わらないが、それを広告するネットワークを別のものにしたい。新しい接続の準備はできている。インターネット上のほかのネットワークは、その経路を受け入れるだろうか。経路オリジン認可、すなわちROAは、切り替え前に正しく整えておくべき記録の1つだ。

ROAを使うと、アドレス保有者は、プレフィックスというIPアドレスのブロックについて、どの自律システムが経路を生成してよいかを示せる。この表明は、ほかのネットワークが検証する際の根拠になる。ただし、ROA自体が経路を広告したり、パケットを運んだり、すべてのプロバイダーによる経路の受け入れを保証したりするわけではない。

予定している経路広告から始める

自律システムとは、独自のルーティングポリシーを持つネットワークであり、ASNによって識別される。オリジンASNとは、広告された経路の起点として示されるASNのことだ。経路を生成する自律システムの運用者が、アドレス保有者として登録されている組織と同じとは限らない。

認可を公開する前に、対象のプレフィックス、予定しているオリジンASN、そして実際に広告する予定の、より具体的なプレフィックスを確認しよう。RFC 9582で定められたROAの形式は、ASNをプレフィックスおよび許容される最大プレフィックス長に結び付ける。プレフィックス長が長いほど、アドレスブロックは小さくなる。

例えば、ある/24を許可することと、その中に含まれる、より小さなすべてのブロックを許可することは異なる。maxLengthを不必要に広く設定すると、現在の広告に必要な範囲を超える自由度を与えてしまう。RFC 9319は、運用者が認可の範囲を的確に保つべき理由を説明している。

公開と検証は別々の仕事

保有者は、自らのRPKIの仕組みを通じて、署名付きの認可データを公開する。受信側ネットワークの検証ソフトウェアはそのデータを検証し、検証済みレコードの集合を作る。ルーターはそれらのレコードを使い、受信した経路のオリジンを照合できる。その結果をルーティングにどう反映するかは、運用者が設定する。

オリジンが一致し、プレフィックス長が許可されていればValidになる。対象を包含する認可があっても、一致するものがなければInvalidになる。対象を包含する認可がなければNotFoundになる。この3つの状態によって、記録が存在しない場合と、記録が矛盾する場合を区別できる。リポジトリにROAが置かれているだけでは、あらゆる場所で偽の広告を阻止できるわけではない。

正しい順序で変更する

アドレスブロックのオリジンを別のものに切り替える場合は、新しい広告に依存する前に、必要な認可を準備しよう。移行中に両方のオリジンを意図して使う場合は、認可にもその計画を反映する必要がある。検証ソフトウェアや受信側ネットワークに届くデータを観測したうえで、実際の経路と到達性を確認する。不要になった古い許可は廃止しよう。

すべてのルーターが新しいレコードを認識する、共通の瞬間は存在しない。RPKIの公開、検証、ルーターの更新には、それぞれのタイミングがある。DNSのTTLを短くしても、それらは制御できない。RFC 7115では、キャッシュや更新の運用上の違いが論じられている。

誤ったオリジンやプレフィックス長は、隔離された検証環境で試験しよう。本番環境では、意図した経路、検証データ、セッションの稼働状況、プロバイダーが使用するポリシーを監視する。検証ソフトウェアの冗長化は個別の障害への備えになるが、データソース、ソフトウェア、設定には共通の依存先が残る可能性がある。

ほかの確認も続ける

オリジン検証は、ASパス全体を認証するものでも、すべての経路リークを防ぐものでも、利用者の通信を暗号化するものでもない。プレフィックスフィルター、ルーティング上の接続関係、その他の運用上の対策は引き続き重要だ。経路が機能しなければ、具体的に何が不一致なのか、受信側がどのようなポリシーを適用したのかを調べよう。検証をすべて外すことも、Invalidの経路はすべて攻撃だと思い込むことも、適切な原因究明にはならない。

セキュリティはネットワークを運用する人のためにある

Lu Hengはノート28で、不可欠な記録管理を裁量的な制裁に変えてはならないと論じている。有用な署名付き認可は、技術的な表明である。それを取り巻く記録を管理する機関に、無制限の権限を与えるものではない。

ノート64では、各参加者が自ら検証できる共通ルール、持ち運び可能な調整記録、将来の変更に対する参加者の選択権を求めている。ネットワーク運用者がこの問題に関心を持つ理由は、継続性にある。自分たちのサービスがどの記録に依存しているか、誰がその記録を変更できるか、調整主体が機能しなくなっても、正確な根拠情報をどうすれば使い続けられるかを把握しよう。

続けてIPv4プレフィックスのオリジンASNが変わる理由を読み、ルーティングの変更と保有者の変更を区別してほしい。